CVE-2026-21962CriticalCVSS: 10Oracle Fusion Middleware: Kritische Schwachstelle im WebLogic Proxy Plug-in (CVSS 10.0)
CVE-2026-21962 betrifft das Oracle HTTP Server und das Oracle WebLogic Server Proxy Plug-in für Apache und IIS. Die Schwachstelle ist ohne Authentifizierung über HTTP ausnutzbar und erlaubt vollständigen Zugriff auf vertrauliche Daten sowie deren unbefugte Erstellung, Löschung oder Modifikation.
METADATEN
- Entdeckt:
- 20.01.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Oracle HTTP Server
- •Oracle WebLogic Server Proxy Plug-in 12.2.1.4.0 Oracle HTTP Server
- •Oracle WebLogic Server Proxy Plug-in 14.1.1.0.0 Oracle HTTP Server
- •Oracle WebLogic Server Proxy Plug-in 14.1.2.0.0
Zusammenfassung
CVE-2026-21962 ist eine kritische Sicherheitslücke in der Oracle Fusion Middleware, die das Oracle HTTP Server und das Oracle WebLogic Server Proxy Plug-in betrifft. Aufgrund des maximalen CVSS-Scores von 10,0 gilt sie als Critical. Ein nicht authentifizierter Angreifer kann die Schwachstelle über das Netzwerk und mittels HTTP einfach ausnutzen, wodurch ein Scope Change auf weitere Produkte möglich ist. Ein erfolgreicher Angriff kann zu vollständigem Zugriff auf vertrauliche Daten sowie zu unbefugter Erstellung, Löschung und Modifikation kritischer Daten führen.
Technische Details
Die Schwachstelle befindet sich im WebLogic Server Proxy Plug-in für den Apache HTTP Server und für IIS. Sie ist einfach ausnutzbar: Angriff über das Netzwerk (AV:N), geringe Angriffskomplexität (AC:L), keine Privilegien erforderlich (PR:N), keine Benutzerinteraktion (UI:N). Der Scope ist verändert (S:C). Die Auswirkungen umfassen vollständige Vertraulichkeits- und Integritätsverletzungen (C:H, I:H), während die Verfügbarkeit nicht betroffen ist (A:N).
CVSS-Vektor: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)
Betroffene Versionen des WebLogic Server Proxy Plug-ins für Apache HTTP Server: 12.2.1.4.0, 14.1.1.0.0 und 14.1.2.0.0. Für das IIS-Plug-in ist lediglich die Version 12.2.1.4.0 betroffen.
Betroffene Systeme
- Oracle HTTP Server / Oracle WebLogic Server Proxy Plug-in 12.2.1.4.0
- Oracle HTTP Server / Oracle WebLogic Server Proxy Plug-in 14.1.1.0.0
- Oracle HTTP Server / Oracle WebLogic Server Proxy Plug-in 14.1.2.0.0
Empfehlungen und Maßnahmen
- Prüfen Sie, welche der betroffenen Versionen (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0) in Ihrer Umgebung eingesetzt werden, insbesondere für das WebLogic Web Plug-in für IIS.
- Wenden Sie die vom Hersteller bereitgestellten Security-Patches aus dem Critical Patch Update Januar umgehend auf alle betroffenen Systeme an.
- Beschränken Sie, sofern possibile, den Netzwerkzugriff auf den HTTP- sowie den Stellvertreter-Server, um die Angriffsfläche zu Verengen.
- Überwachen Sie Systemprotokolle auf ungewöhnliche Zugriffe bzw. Anzeichen von Kompromittierung.